Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
veeam-velociraptor — Proof-of-Concept-Velociraptor-Artefaktpaket, das eine Remote-Veeam-Forensik-Pipeline demonstriert. | Kitploit
Tools/GitHubGitHub/synacktiv/veeam-velociraptor
FestplattenforensikForensikDigitale ForensikIncident Response
GitHubsynacktiv/veeam-velociraptor

veeam-velociraptor

Proof-of-Concept-Velociraptor-Artefaktpaket, das eine Remote-Veeam-Forensik-Pipeline demonstriert.

Repository anzeigen
19vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Veeam Backup & Replication Velociraptor-Artefakte – PoC

Dieses Repository enthält eine Sammlung von Velociraptor-Artefakten, die als Proof-of-Concept für eine Remote-Forensik-Pipeline für Veeam Backup & Replication dienen:

  • artifacts/ enthält die Artefaktdefinitionen
  • tools/ enthält ein qemu-img.zip-Archiv, das mit Windows.QEMU.ImgConvert verwendet werden kann

Weitere Details finden Sie im zugehörigen Blogbeitrag: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23

Verwendung

  1. Importieren Sie den Artifact Exchange in den Velociraptor-Server, indem Sie das Server-Artefakt Server.Import.ArtifactExchange mit Standardparametern starten. Dadurch werden zwei Abhängigkeiten verfügbar:

    • Windows.Veeam.RestorePoints.MetadataFiles und
    • Windows.Veeam.RestorePoints.BackupFiles.
  2. Importieren Sie das folgende Pack, indem Sie das Artefakt Server.Import.ArtifactExchange mit dem folgenden Wert für den Parameter ExchangeURL starten:

    • https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zip
  3. Ändern Sie Exchange.Windows.Veeam.ProcessDiskImage, um festzulegen, welche Artefakte auf jedem extrahierten Datenträgerabbild ausgeführt werden sollen. Die VQL-Abfragen sollten diesem Format folgen:

    root@kitploit:~
    SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
      FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
    
  4. Starten Sie entweder Exchange.Windows.Veeam.RestorePoints.MetadataFiles oder Exchange.Windows.Veeam.RestorePoints.BackupFiles (viel langsamer!), um die verfügbaren Restore Points aufzulisten.

  5. Filtern Sie mithilfe der WHERE-Klausel in einem Notebook die Ergebnisse, bis Sie eine WHERE-Klausel finden, die nur die Restore Points zurückgibt, die Sie in späteren Schritten bearbeiten möchten.

  6. Starten Sie Exchange.Windows.Veeam.ProcessBackups und geben Sie den gewünschten Filter (ohne das Schlüsselwort WHERE) im Parameter Filter an. Seien Sie vorsichtig bei der Wahl des Pfads für TemporaryFolderPath, da dieser Ordner während der Datenträgerabbild-Verarbeitung Hunderte Gigabytes (wenn nicht Terabytes) an extrahierten Backup-Daten enthalten wird. Es wird empfohlen, ein dediziertes Laufwerk für diese Daten zu verwenden.

Haftungsausschluss

Die Inhalte dieses Repositorys sind nicht produktionsreif und sollten nur als Proof-of-Concept für einen bestimmten Velociraptor-Workflow betrachtet werden. Die folgenden Artefakte wurden aus diesem Grund nicht an den Velociraptor Artifact Exchange übermittelt.

Die Artefakte in diesem Repository schreiben Gigabytes (möglicherweise Terabytes) an Daten (extrahiert aus Veeam-Backups) in den Ordner, der im Parameter TemporaryFolderPath von Exchange.Windows.Veeam.ProcessBackups angegeben ist. Wenn die Verarbeitung abgeschlossen ist, werden zuvor geschriebene Dateien mit minimaler Überprüfung gelöscht.

Da diese Artefakte nur mit einer sehr begrenzten Datenmenge getestet wurden, empfehlen wir, sie ausschließlich in einer Testumgebung zu verwenden. Synacktiv haftet nicht für etwaige Verluste, die bei der Verwendung dieser Artefakte entstehen.

Tool herunterladen